Grip op AI
Blog
AVG en AI op het werk 6 min leestijd

AI-beleid voorbeeld: een beleid van één pagina dat mensen echt lezen

Een AI-beleid dat gelezen wordt, past op één pagina: acht afspraken die iemand kan opvolgen zonder een tweede vraag te stellen. Dit is zo'n pagina, met per afspraak één zin over waarom hij erin staat.

Abstracte rivier door terrassen
Snel antwoord

Een AI-beleid dat mensen lezen bestaat uit een handvol afspraken die je direct kunt opvolgen: welke tools, via welk account, welke gegevens nooit, wat je doet met een tool die niet op de lijst staat, wie een nieuwe tool beoordeelt en binnen welke termijn, dat bestanden en opnames meetellen, waar een besluit te vinden is, en hoe de organisatie kijkt of het klopt. Elke afspraak is één of twee zinnen, met een lijst van tools ernaast die vaker verandert dan het beleid zelf. Uitleg over de bedoeling hoort in een training, niet op deze pagina. Een jurist of FG loopt het na voordat het wordt vastgesteld.

01

Acht afspraken op één pagina beantwoorden de vraag die iemand op een gewone werkdag stelt

02

Elke afspraak begint met wat je doet, niet met wat de organisatie vindt

03

De lijst van tools staat naast het beleid, omdat hij vaker verandert dan het beleid

04

Een tool die niet op de lijst staat heeft een status, nog geen besluit, en is geen gat

05

Uitleg over de bedoeling hoort in een training, niet in het document

Een directeur van een woningcorporatie krijgt het AI-beleid terug van de jurist: zes pagina's, zorgvuldig, en niemand die het leest. Bij het teamoverleg vraagt ze wie weet wat erin staat. Eén van de vijf teamleiders heeft het geopend, en die weet nog steeds niet of de vergadertool die haar team gebruikt eronder valt.

Een AI-beleid dat mensen lezen past op één pagina en bestaat uit afspraken die je kunt opvolgen zonder een tweede vraag te stellen. Hieronder staat zo'n pagina, met per afspraak één zin over waarom hij erin staat. Het is een voorbeeld om van over te schrijven, geen juridisch sjabloon: een jurist of de functionaris gegevensbescherming loopt het na voordat het wordt vastgesteld.

Hoe ziet zo'n beleid van één pagina eruit?

Acht afspraken. De tekst tussen haken vul je zelf in.

1. Wij gebruiken AI via de tools op de lijst. De lijst staat op [plek] en geeft elke tool een status: toegestaan, beperkt toegestaan, nog geen besluit of niet toegestaan. Bij een beperking staat de voorwaarde erbij, bij een afgekeurde tool het alternatief. Waarom: een beleid dat tools bij naam noemt, geeft antwoord op de vraag die mensen stellen. Een houding als "zorgvuldig" doet dat niet.

2. Je gebruikt AI alleen via het account dat [organisatie] heeft ingericht. Een gratis of persoonlijk account is geen werkomgeving, ook niet voor een toegestane tool. Waarom: het accounttype bepaalt of er op invoer wordt getraind, of er een verwerkersovereenkomst ligt en of iemand centraal iets kan instellen.

3. Deze gegevens gaan in geen enkele AI-tool. BSN, medische gegevens, wachtwoorden en sleutels, gegevens van huurders en sollicitanten, contracten en alles wat onder een geheimhouding valt. Ook niet in een toegestane tool met het juiste account. Waarom: het account regelt wat er met gegevens gebeurt nadat ze zijn aangekomen. Wat je erin zet, bepaal je zelf, en dat moment is er maar één keer.

4. Staat een tool niet op de lijst, dan is de status nog geen besluit. Je zet er alleen openbare informatie in en vraagt de beoordeling aan bij [rol]. Waarom: zonder deze afspraak raadt iedereen zelf, en de meeste mensen raden in het voordeel van het werk dat af moet.

5. [Rol] beoordeelt een nieuwe tool binnen [tien werkdagen]. De beoordeling stelt vaste vragen aan de leverancier en legt het besluit met datum vast op de lijst. De afdeling die de tool wil gebruiken, is er eigenaar van. Waarom: een route zonder termijn is een verbod met een omweg.

6. Een bestand uploaden, een vergadering laten opnemen en een extensie laten meelezen vallen onder dezelfde afspraken. Ook als er geen chatvenster aan te pas komt. Waarom: één bijlage bevat meer persoonsgegevens dan een maand aan prompts, en mensen herkennen dit niet vanzelf als AI-gebruik.

7. Een besluit staat op de plek waar de tool wordt geopend. Verandert er iets, dan verandert het daar. De lijst gaat voor op dit document. Waarom: een mail over een gewijzigd besluit is over een week vergeten. De tool wordt honderden keren geopend.

8. Wij kijken in aantallen welke tools worden geopend, nooit wie wat typt. Zo zien we of deze afspraken kloppen met het werk. Waarom: zonder die cijfers is het beleid een aanname. Met een naam erbij zou het toezicht op personen zijn, en dat is niet de bedoeling.

Daaronder: de datum van vaststelling, wie eigenaar is van het document, en wanneer het opnieuw wordt bekeken. Dat is de pagina.

Wat staat er bewust niet in?

Alles wat de teamleider niet nodig heeft op het moment dat ze een antwoord zoekt. Dat hoort ergens anders, en die plek benoem je.

Wat er niet op de pagina staatWaar het wel hoort
De lijst zelf, per toolHet register of de lijst waar afspraak 1 naar verwijst, want die verandert vaker dan het beleid
Uitleg over de bedoeling en de risico'sDe training en het gesprek met de ondernemingsraad
De grondslag en de afweging per verwerkingDe DPIA en het verwerkingsregister
De vragen die de beoordelaar aan een leverancier steltEen eigen checklist voor [rol]
Wat er gebeurt bij een overtredingDe bestaande regelingen voor het omgaan met informatie; een AI-beleid heeft geen eigen sancties nodig

Wie dit alles op de pagina zet, krijgt de zes pagina's van de jurist terug. Wie het scheidt, houdt een beleid over dat leesbaar blijft en een set bijlagen die mag groeien.

Waarom leest iemand dit wel?

Omdat elke afspraak begint met wat je doet, niet met wat de organisatie vindt. De teamleider zoekt haar vergadertool op in de lijst (afspraak 1), ziet dat hij er niet in staat (afspraak 4), en weet dat opnemen ook telt (afspraak 6). Drie zinnen, en ze heeft een antwoord: voorlopig alleen intern overleg zonder gevoelige inhoud, en een beoordeling aanvragen. Welke gegevens onder afspraak 3 vallen, met voorbeelden, hoeft ze niet uit haar hoofd te kennen, want die lijst staat bij de afspraak.

Het tweede wat helpt, is dat het beleid geen tweede versie van zichzelf heeft. Bij veel organisaties bestaat er een beleid, een intranetpagina die het samenvat, en een mail van IT die het net iets anders zegt. Eén pagina, en de lijst gaat voor. Waarom de vier statussen uit afspraak 1 beter werken dan mag en mag niet, staat apart uitgelegd.

Wat gebeurt er als de lijst achterloopt?

Een zorginstelling stelt dit beleid vast, met een lijst van zes tools. Vier maanden later blijkt uit een inventarisatie dat er naast die zes ook een transcriptietool, twee vertaaltools en een AI-functie in de bestaande roostersoftware worden gebruikt. Geen van de vier staat op de lijst. Dat is geen overtreding van het beleid: afspraak 4 zegt precies wat de status van die tools is. Het laat wel zien dat een lijst die uit een uitvraag komt, achterloopt zodra hij af is, en dat afspraak 8 nodig is om dat te merken.

BeeSensible koppelt een catalogus van 865 AI-tools aan de tools die in de organisatie worden geopend, in aantallen en zonder gebruikers-id. Een beheerder ziet welke tools nog geen besluit hebben, legt het besluit vast met de voorwaarde of het alternatief, en dat besluit verschijnt bij de medewerker op het moment dat die de tool opent. Zo ziet dat overzicht eruit:

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Afspraak 1, 4 en 7 staan daarmee op één plek, en de lijst vult zichzelf aan met wat er wordt geopend. Meer daarover staat op de productpagina over AI-tools.

Wat vraagt de wet van deze pagina?

Minder dan je zou denken. De AVG vraagt in artikel 5, lid 2 dat je kunt aantonen hoe je met persoonsgegevens omgaat, en de AI Act verwacht in artikel 4 dat organisaties werken aan de AI-geletterdheid van de mensen die met AI-systemen werken. Geen van beide schrijft een document met de titel AI-beleid voor, en geen van beide is vervuld doordat de pagina bestaat. Wat de pagina wel doet, is de afspraken benoemen die je later kunt onderbouwen: per tool een besluit, per besluit een reden, en cijfers over of het werk erbij past.

Laat de pagina daarom nalopen door een jurist of de functionaris gegevensbescherming, en leg hem voor aan de ondernemingsraad als afspraak 8 daarom vraagt. Hoe je van deze acht afspraken tot een volledig beleid komt, met de vragen die eraan voorafgaan, staat in AI-beleid opstellen. De andere artikelen over dit onderwerp staan onder AI-governance.

Wie morgen begint, schrijft de acht afspraken over, vult de haken in, en legt de zes pagina's van de jurist ernaast als bijlage. De teamleider leest de ene pagina. De jurist leest de rest.

FAQ

Veelgestelde vragen

Hoe lang moet een AI-beleid zijn?

Eén pagina is genoeg voor het deel dat mensen op een werkdag opzoeken: welke tools, welk account, welke gegevens nooit, en wat je doet bij een tool zonder besluit. Alles wat daar bovenop komt is uitleg over de bedoeling, en die hoort in een training of een bijlage. Een lang beleid wordt niet strenger, alleen minder gelezen.

Moet een AI-beleid tools bij naam noemen?

Ja, anders geeft het geen antwoord op de vraag die mensen stellen. Zet de namen in een aparte lijst waar het beleid naar verwijst, met per tool een status en waar nodig een voorwaarde of alternatief. Die lijst verandert vaker dan het beleid, en zo hoef je niet bij elke nieuwe tool het beleid opnieuw vast te stellen.

Wat zet je in het beleid over tools die er nog niet op staan?

Eén afspraak: een tool die niet op de lijst staat heeft de status nog geen besluit. Je zet er alleen openbare informatie in en vraagt de beoordeling aan bij de rol die daarvoor is aangewezen. Zonder die afspraak raadt iedereen zelf, en de meeste mensen raden in het voordeel van het werk dat af moet.

Is een beleid van één pagina juridisch voldoende?

Dat hangt af van je organisatie, je sector en de gegevens die je verwerkt. Dit voorbeeld is geen juridisch sjabloon. Laat het nalopen door een jurist of de functionaris gegevensbescherming, leg de grondslag en de afweging per verwerking vast in de DPIA en het verwerkingsregister, en betrek de ondernemingsraad als de afspraken daarom vragen.

Hoe zorg je dat medewerkers het beleid ook lezen?

Door het niet als document te presenteren maar als antwoord. Elke afspraak begint met wat je doet, de lijst van tools staat ernaast, en het besluit over een tool verschijnt op de plek waar die tool wordt geopend. Dan hoeft niemand het beleid te onthouden, want het meldt zich op het moment dat het ertoe doet.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.